Bezpečnostná politika
Nahlasovanie bezpečnostných zraniteľností
revzper SAS berie bezpečnosť platformy Euphile vážne. Ak objavíte bezpečnostnú zraniteľnosť, nahláste ju, prosím, zodpovedne e-mailom na contact@revzper.com. Prijatie oznámenia potvrdíme do 48 hodín a naším cieľom je poskytnúť počiatočné posúdenie do 5 pracovných dní. Voči výskumníkom, ktorí dodržiavajú postupy zodpovedného zverejňovania, nepodnikáme právne kroky.
Súlad s nariadeniami o ochrane údajov
revzper SAS sa ako prevádzkovateľ platformy Euphile zaväzuje k úplnému súladu so Všeobecným nariadením o ochrane údajov (GDPR) a ďalšími uplatniteľnými právnymi predpismi EÚ v oblasti ochrany údajov. Táto politika opisuje naše dodržiavanie týchto zásad:
1. Zásady GDPR
Všetky činnosti spracúvania údajov sa vykonávajú na základe jasného právneho základu vrátane súhlasu, plnenia zmluvy alebo oprávneného záujmu, ako je uvedené v našich Záznamoch o spracúvaní údajov.
Odkaz: GDPR
2. Práva dotknutých osôb
Ako dotknutá osoba máte v súvislosti so svojimi osobnými údajmi spracúvanými na platforme Euphile tieto práva:
Odkaz: GDPR
- Požiadať o potvrdenie, či sa vaše údaje spracúvajú, a o prístup k týmto údajom.
- Požiadať o opravu nepresných alebo neúplných osobných údajov.
- Požiadať o vymazanie svojich osobných údajov za konkrétnych podmienok.
- Požiadať o obmedzenie spracúvania za určitých okolností.
- Získať svoje osobné údaje v štruktúrovanom, bežne používanom a strojovo čitateľnom formáte.
- Namietať proti spracúvaniu založenému na oprávnených záujmoch alebo priamom marketingu.
- Odvolať súhlas so spracúvaním, ak bol jeho právnym základom.
3. Právny základ spracúvania
Právny základ spracúvania osobných údajov na platforme Euphile sa líši podľa produktu a služby. Podrobné informácie nájdete v Záznamoch o spracúvaní údajov pre každý produkt (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Odkaz: GDPR
4. Zodpovedná osoba pre ochranu údajov (DPO)
revzper SAS vymenovala zodpovednú osobu pre ochranu údajov, ktorá dohliada na postupy ochrany údajov. Zodpovednú osobu možno kontaktovať na privacy@revzper.com.
Odkaz: GDPR
Bezpečnostné opatrenia
Naša platforma uplatňuje tieto bezpečnostné opatrenia na ochranu osobných údajov:
1. Šifrovanie
1. Počas prenosu
Všetky údaje prenášané medzi používateľmi a našou platformou sú šifrované pomocou štandardných protokolov v odvetví s cieľom zabezpečiť bezpečné komunikačné kanály.
2. V pokoji
Citlivé údaje sú šifrované pomocou silných šifrovacích štandardov, pričom šifrovacie kľúče sa spravujú v súlade s najlepšími postupmi.
2. Kontroly prístupu
1. Kontrola prístupu na základe rolí
Kontrola prístupu na základe rolí sa uplatňuje s cieľom zabezpečiť, aby používatelia mali prístup iba k údajom a funkciám potrebným na výkon ich rolí.
2. Viacfaktorová autentifikácia
Viacfaktorová autentifikácia sa vyžaduje pri každom administratívnom prístupe k platforme.
3. Bezpečnostné posúdenia
1. Skenovanie zraniteľností a penetračné testy
Pravidelne sa vykonávajú skenovania zraniteľností a penetračné testy s cieľom identifikovať a riešiť bezpečnostné nedostatky.
2. Interné bezpečnostné posúdenia
Vykonávajú sa interné bezpečnostné posúdenia s cieľom preskúmať záznamy o prístupe, konfigurácie systémov a súlad s bezpečnostnými politikami.
4. Automatizované monitorovanie
1. Nepretržité monitorovanie
Nepretržité monitorovanie systémových protokolov, sieťovej prevádzky a aktivity používateľov s cieľom odhaliť podozrivé správanie a reagovať naň v reálnom čase.
2. Automatizované upozornenia
Pre potenciálne bezpečnostné incidenty sa generujú automatizované upozornenia, čo umožňuje rýchlu reakciu.
5. Certifikácie súladu
Naša infraštruktúra a procesy sú navrhnuté tak, aby spĺňali uznávané bezpečnostné štandardy. Certifikácie sa pravidelne overujú a na požiadanie sprístupňujú. Všetky údaje sa spracúvajú v rámci Európskej únie na infraštruktúre, ktorá spĺňa bezpečnostné štandardy odvetvia.
Reakcia na incidenty a oznamovanie porušení ochrany údajov
revzper SAS zaviedla robustný postup reakcie na incidenty na riešenie bezpečnostných incidentov, porušení ochrany údajov alebo neoprávneného prístupu k osobným údajom. Naším cieľom je promptne odhaliť, obmedziť a zmierniť incidenty a zároveň zabezpečiť súlad s právnymi povinnosťami.
1. Postup reakcie na incidenty
Odkaz: GDPR
1. Odhaľovanie a nahlasovanie
Bezpečnostné incidenty sa odhaľujú prostredníctvom automatizovaných nástrojov monitorovania a manuálneho nahlasovania. Zamestnanci a dodávatelia sú školení, aby podozrivé incidenty okamžite nahlásili na privacy@revzper.com alebo prostredníctvom horúcej linky pre reakciu na incidenty na contact@revzper.com.
Odkaz: GDPR
2. Posúdenie a obmedzenie
Tím reakcie na incidenty vedený zodpovednou osobou pre ochranu údajov posudzuje rozsah a vplyv incidentu. Vykonávajú sa okamžité opatrenia na obmedzenie incidentu s cieľom zabrániť ďalšiemu neoprávnenému prístupu alebo strate údajov.
Odkaz: GDPR
3. Oznámenie dozorným orgánom
V prípade porušenia ochrany osobných údajov revzper SAS oznámi porušenie príslušnému dozornému orgánu do 72 hodín od okamihu, keď sa o porušení dozvie, pokiaľ nie je pravdepodobné, že porušenie povedie k riziku pre práva a slobody dotknutých osôb. Oznámenie bude obsahovať: Opis povahy porušenia. Kategórie a približný počet dotknutých osôb a záznamov. Pravdepodobné dôsledky porušenia. Opatrenia prijaté alebo navrhované na riešenie porušenia.
Odkaz: GDPR
4. Oznámenie dotknutým osobám
Ak je pravdepodobné, že porušenie povedie k vysokému riziku pre práva a slobody dotknutých osôb, revzper SAS oznámi porušenie dotknutým osobám bez zbytočného odkladu. Oznámenie bude obsahovať: Jasný opis porušenia. Opatrenia prijaté na riešenie porušenia. Odporúčania pre dotknuté osoby na ochranu ich práv.
Odkaz: GDPR
5. Dokumentácia a preskúmanie
Všetky incidenty sa dokumentujú vrátane základnej príčiny, opatrení prijatých v rámci reakcie a získaných poznatkov. Postup reakcie na incidenty sa pravidelne preskúmava a aktualizuje s cieľom zapracovať zlepšenia.
Ref: GDPR
2. Eskalačný postup
Menšie incidenty: Rieši ich interný bezpečnostný tím pod dohľadom DPO. Závažné incidenty: Eskalujú sa na vyššie vedenie a predstavenstvo, pričom je povinné oznámenie dozornému orgánu.
Ref: GDPR
3. Kontakt pre incidenty
V prípade otázok alebo nahlásenia incidentu kontaktujte DPO na adrese privacy@revzper.com.
Ref: GDPR
Riadenie rizík tretích strán
revzper SAS uznáva, že dodávatelia tretích strán, subdodávatelia spracúvania a poskytovatelia služieb môžu v mene našej platformy spracúvať osobné údaje. Zaväzujeme sa zabezpečiť, aby všetky tretie strany dodržiavali rovnaké vysoké štandardy ochrany a bezpečnosti údajov ako revzper SAS.
1. Subspracovatelia a poskytovatelia služieb
Nasledujúce tretie strany sú zapojené spoločnosťou revzper SAS na poskytovanie služieb, ktoré zahŕňajú spracúvanie osobných údajov. Každý subdodávateľ spracúvania je vybraný na základe dôkladnej previerky a zmluvných záruk:
Ref: GDPR
- Služba: Cloudový hosting
Subdodávateľ spracúvania: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Miesto uloženia údajov: Francúzsko (región Paríža), Európska únia
Certifikácie súladu: ISO/IEC 27001:2022; HDS (hosting zdravotných údajov)
Dohoda o spracúvaní údajov: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Služba: Spracúvanie platieb
Subdodávateľ spracúvania: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Miesto uloženia údajov: Európska únia (Holandsko)
Certifikácie súladu: Poskytovateľ služieb s certifikáciou PCI DSS úrovne 1; platobná inštitúcia autorizovaná De Nederlandsche Bank
Dohoda o spracúvaní údajov: Mollie spracúva platobné údaje ako samostatný prevádzkovateľ podľa svojej User Agreement a Privacy Statement, https://www.mollie.com/legal/privacy
2. Previerka a výber
Všetci potenciálni subdodávatelia spracúvania sa hodnotia na základe svojich bezpečnostných postupov, certifikácií súladu a záväzkov v oblasti ochrany údajov. So všetkými subdodávateľmi spracúvania sa uzatvárajú dohody o spracúvaní údajov, ktoré vymedzujú ich povinnosti týkajúce sa ochrany údajov, bezpečnosti a oznamovania porušení ochrany údajov. revzper SAS pravidelne preskúmava výkonnosť a súlad subdodávateľov spracúvania s cieľom zabezpečiť ich trvalé dodržiavanie uplatniteľných právnych predpisov.
Ref: GDPR
3. Reakcia na incidenty a oznamovanie porušení ochrany údajov
Subdodávatelia spracúvania sú povinní bezodkladne informovať revzper SAS o akomkoľvek podozrení na porušenie ochrany údajov alebo o skutočnom porušení ochrany údajov. revzper SAS posúdi vplyv porušenia ochrany údajov a prijme primerané opatrenia vrátane informovania príslušného dozorného orgánu a dotknutých osôb, ako to vyžadujú uplatniteľné právne predpisy.
Ref: GDPR
4. Kontakt pre riadenie rizík tretích strán
V prípade otázok týkajúcich sa našich postupov riadenia rizík tretích strán kontaktujte DPO na adrese privacy@revzper.com.
Ref: GDPR
Školenie zamestnancov v oblasti bezpečnosti a zvyšovanie povedomia
revzper SAS sa zaväzuje podporovať kultúru povedomia o bezpečnosti medzi všetkými zamestnancami a zmluvnými pracovníkmi. Pravidelné školenie a vzdelávanie sú nevyhnutné na udržiavanie bezpečnosti našej platformy a ochranu osobných údajov.
1. Program školenia
1. Rozsah
Všetci zamestnanci a zmluvní pracovníci s prístupom k systémom alebo údajom spoločnosti revzper SAS sú povinní absolvovať školenie v oblasti bezpečnosti.
2. Preberané témy
Povedomie o bežných bezpečnostných hrozbách (napr. phishing, sociálne inžinierstvo). Bezpečné postupy autentifikácie. Zásady kontroly prístupu a najmenších oprávnení. Postupy nahlasovania incidentov. Zásady ochrany údajov a súlad s regulačnými požiadavkami. Bezpečné postupy vývoja (pre technických pracovníkov). Fyzická bezpečnosť a bezpečnosť na pracovisku.
3. Frekvencia školení
Noví zamestnanci: Povinné školenie v oblasti bezpečnosti počas prvých 30 dní zamestnania. Každoročné opakovacie školenie: Všetci zamestnanci a zmluvní pracovníci musia absolvovať každoročnú aktualizáciu školenia v oblasti bezpečnosti. Školenie podľa potreby: Ďalšie školenie sa poskytuje v prípade nových systémov, politík alebo vznikajúcich hrozieb.
4. Dokumentácia
Účasť na školení a jeho absolvovanie sa dokumentujú a bezpečne uchovávajú. Zamestnanci sú povinní potvrdiť, že porozumeli školiacim materiálom.
2. Kampane na zvyšovanie povedomia
Simulácie phishingu: Pravidelne sa vykonávajú simulácie phishingu s cieľom posúdiť povedomie zamestnancov a posilniť školenie. Bezpečnostné bulletiny: Pravidelne sa distribuujú bulletiny s aktualizáciami o bezpečnostných hrozbách, najlepších postupoch a zmenách politík. Preskúmania incidentov: Po incidentoch sa vykonávajú preskúmania s cieľom analyzovať získané poznatky a zlepšiť bezpečnostné postupy.
3. Súlad a vymáhanie
Nedodržiavanie požiadaviek na školenie v oblasti bezpečnosti môže viesť k disciplinárnemu opatreniu vrátane ukončenia pracovného pomeru. revzper SAS si vyhradzuje právo vykonávať audity absolvovania školení a dodržiavania bezpečnostných politík.
4. Kontakt pre otázky týkajúce sa školenia
V prípade otázok týkajúcich sa nášho programu školenia v oblasti bezpečnosti kontaktujte DPO na adrese privacy@revzper.com.